• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

NE40/NE80/S8016在版本VRP5.30防攻击的系统Car参数说明

2006-10-12 发表
  • 0关注
  • 0收藏 714浏览
粉丝: 关注:

NE40/NE80/S8016在版本VRP5.30防攻击的系统Car参数说明

NE40/NE80/S8016产品在VRP5.30针对出现过多上送主控板的协议报文时,如icmptelnetftp等报文,根据实际情况,需要考虑调整系统Car来为防止攻击,这与VRP3.10的系统漏桶功能类似。

具体可以用display system slot [num] 查看系统Car丢弃计数,对丢弃频繁的系统Car可以进行限流配置。比如:

[NE40] display system slot 4

Apply system information                                     

 #The slot number:   4                            /*板号*/

The Protocol type :ipv4-redirect-icmp                 /*协议类型*/

The time of the last packets arrive: 37252450   /*上次报文到来的时间ms*/

The number of present tokens: 2898                  /*当前剩余的令牌*/

The number of the discarded packets:    1        /*丢弃报文数*/

apply system cir 8k cbs 3000             /*系统Car大小及所允许突发流量*/

 如果丢弃报文数变化比较频繁,则考虑限制此系统Car的通道大小,可能有攻击。一般来说,根据实际业务情况,对相应的系统Car做一定的配置,如对FTP做相应的限制:

[NE40]apply system car 64k cbs 65536 slot 4 type ipv4-redirect-tcp

/*4号板的ipv4-redirect-tcp 的car配置为64Kbps cbs65536Bytes*/

系统car的报文类型可以通过如下命令查看

[NE40]disp system slot 4 type ?  

  atm-integrated             Include the fllowing two type packet:Atm oam                             packet,Isis packet

  eth-integrated             Include the fllowing four type packet:Eth-trunk                             lacp packet,BPDU protocol packet,HGMP protocol packet,IP multicast packet which destIP address is 224.0.0.18(used by VRRP)

  ipv4-arp-miss              ARP Miss message£?use it to form ARP entry

  ipv4-arp-nat-address-pool   ARP request packet which destIP is in NAT pool

  ipv4-arp-req               ARP request packet send by all the host£?use it to learning host route  

  ipv4-fwd-table-vlan        FIB Miss Message use it to form host route entry

  ipv4-gvrp                  GVRP protocol packet

  ipv4-igmp                  Igmp protocol packet

  ipv4-integrated              Include the fllowing four type packet:Rarp packet,Ipv4 packet fib check fail,Ipv4 packet with ttl expired,Packet length exceed MTU and DF flag is set 

  ipv4-mc-builtpkt-register     Mc built register packets      

  ipv4-mc-default            Other IP multicast packet which destIP address is in 224.0.0.0-224.0.0.255(excluded.2 .5 .6 .9 .10 .13 .18)                                          

  ipv4-mc-fwd-miss           Ipv4 multicust packet fib check fail              

  ipv4-mc-fwd-rpf-mismatch   Ipv4 multicust packet rpf check fail               

  ipv4-mc-if-router           IP multicast packet which destIP address is 224.0.0.2(used by IGMP, LDP etc)

  ipv4-mc-ospf               IP multicast packet which destIP address is  224.0.0.5(used by OSPF) 

  ipv4-mc-ospf-dr            IP multicast packet which destIP address is 224.0.0.6(used by OSPF)

  ipv4-mc-pim                IP multicast packet which destIP address is  224.0.0.13(used by PIM)                           

  ipv4-mc-registered          Register packet used in PIM SIM protocol  

  ipv4-mc-rip2               IP multicast packet which destIP address is 224.0.0.9(used by RIP2)                           

  ipv4-option                Ipv4 packet with option  

  ipv4-redirect-default        Packet which destIP is ip address of gateway,                             exclude ICMP and TCP 

  ipv4-redirect-dhcp          DHCP protocol packet 

  ipv4-redirect-icmp         ICMP packet which destIP is ip address of gateway, for example, ping packet  

  ipv4-redirect-rip1         RIP1 protocol packet  

  ipv4-redirect-snmp         SNMP redirect in FIB 

  ipv4-redirect-tcp          TCP packet which destIP is ip address of gateway,  for example, FTP, BGP peer, LDP session 

  isis-packet                ISIS protocol packet 

  mpls-arp-miss             Mpls packet arp miss  

  mpls-integrated          Include the fllowing seven type packet:Mpls packet  label search fail,Mpls packet token search fail,Mpls packet with router alert lable,Mpls packet ttl expired,Mpls packet mtu exceed,Mpls packet forward to cp,Mpls multicust packet

  net-loopback              loopback test packet   

  ppp-ctrl-frame             PPP protocol control frame    

  rpr-ctrl-frame              RPR protocol control frame   

  unknow-packet            Default bucket any packet not list here use this  bucket                                            

  wrap                     wrap packet frome egress to ingress     

 

若您有关于案例的建议,请反馈:

作者在2006-12-31对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作